RGPD & IA : définition complète en IA pour les PME

RGPD & IA

Le croisement RGPD et IA désigne l'ensemble des obligations légales et des bonnes pratiques qui s'appliquent quand une entreprise utilise l'Intelligence Artificielle sur des données personnelles. Le RGPD impose des règles strictes (consentement, minimisation, droit d'accès, droit à l'effacement) et l'IA ajoute des couches de complexité : les données injectées dans un LLM sont-elles stockées ? Les réponses de l'IA contiennent-elles des données personnelles ? Le modèle peut-il être entraîné sur vos données ?

Ce que ça change pour une PME

Le RGPD impacte directement chaque cas d'usage IA qui touche des données personnelles :

  • un chatbot client qui traite des noms, emails et historiques d'achats → obligation d'informer les utilisateurs et de documenter le traitement ;
  • un agent de prospection qui enrichit des profils → vérifier la base légale (intérêt légitime ou consentement) ;
  • un copilote RH qui traite des données de performance → renforcement des garde-fous nécessaire.

Les pièges courants

Coller des données personnelles dans un LLM sans vérifier la politique de rétention du fournisseur. Utiliser un modèle entraîné sur des données clients sans base légale. Oublier le droit à l'effacement : si un client demande la suppression de ses données, il faut aussi les retirer du RAG. En direction IA externalisée, on intègre la conformité dans l'audit initial et chaque déploiement.

Les questions RGPD à se poser avant de déployer un outil IA

  1. Quelles données personnelles entrent dans l'outil (clients, salariés, prospects) ?
  2. Quelle base légale justifie le traitement (contrat, intérêt légitime, consentement) ?
  3. Où sont traitées les données et le fournisseur les réutilise-t-il pour entraîner ses modèles ?
  4. Un contrat de sous-traitance (article 28) est-il signé avec le fournisseur ?
  5. Une analyse d'impact (AIPD) est-elle nécessaire, notamment si le traitement présente un risque élevé ?
  6. Les personnes sont-elles informées et peuvent-elles exercer leurs droits ?

Les bons réflexes

  • minimisez : n'envoyez au modèle que les données nécessaires, anonymisez ou pseudonymisez quand c'est possible ;
  • inscrivez le traitement au registre des activités ;
  • préférez des options d'hébergement dans l'Union européenne pour les données sensibles ;
  • appuyez-vous sur les recommandations publiées par la CNIL sur l'IA.

Questions fréquentes

Le RGPD s'applique-t-il à un agent IA ? Oui, dès qu'il traite des données personnelles, comme n'importe quel autre traitement.

Ce contenu est-il un avis juridique ? Non. Pour un cas précis, rapprochez-vous de votre DPO ou d'un juriste. Nous pouvons intégrer ces points au cadrage lors d'un audit IA.

Termes liés

Pour aller plus loin

Envie d'appliquer tout ça à votre PME ?

Audit IA Express offert (45 min) — analyse ciblée, plan d'action concret.

Réserver mon audit